Aller au contenu
Avanet

Configurer l'heure système et NTP sur Sophos Firewall

Sous Administration > Time, on configure l’horloge de Sophos Firewall elle-même. Pour un pare-feu normalement connecté à Internet, il suffit généralement de sélectionner le bon fuseau horaire sous Time zone, de laisser Use predefined NTP server activé, de cliquer sur Sync now, d’enregistrer avec Apply, puis de recharger WebAdmin. Current time n’affiche la valeur actualisée qu’après ce rechargement.

Ce réglage ne transforme pas automatiquement le pare-feu en serveur NTP pour les appareils internes. Si les clients doivent utiliser l’adresse IP de la passerelle comme serveur de temps, Sophos Firewall comme relais NTP explique la procédure NAT distincte.

⚠️ La modification des serveurs NTP configurés entraîne la reconnexion de tous les tunnels IPsec. Un changement de serveur doit donc être effectué pendant une fenêtre de maintenance. Sophos ne documente pas cette reconnexion pour une simple exécution de Sync now lorsque la liste des serveurs reste inchangée.

Pourquoi l’heure système et le fuseau horaire sont importants séparément

NTP synchronise une référence temporelle absolue commune basée sur UTC. Le paramètre Time zone détermine comment le pare-feu affiche cette heure localement et à quel moment les planifications locales s’appliquent. Deux types d’erreurs différents peuvent donc se produire :

  • Heure réellement incorrecte : les certificats peuvent apparaître comme n’étant pas encore valides ou comme expirés, l’authentification et la MFA peuvent échouer, et les connexions VPN peuvent ne pas s’établir.
  • Fuseau horaire incorrect : la synchronisation peut techniquement fonctionner alors que les entrées de journal, les rapports, les fenêtres de maintenance ou les règles planifiées semblent décalés d’une ou plusieurs heures.

Cette distinction est importante pour le diagnostic. Si le pare-feu affiche un décalage constant d’exactement une heure, il faut d’abord contrôler le fuseau horaire. Si l’affichage dérive continuellement ou indique une date manifestement incorrecte, la source de temps ou la synchronisation est probablement en cause.

Une heure correcte fournit également une référence commune entre le pare-feu, Syslog ou SIEM, les endpoints, les serveurs, les switches et les pairs VPN. Sans cette référence, il devient difficile de reconstituer ultérieurement un événement sur plusieurs systèmes.

Choisir la source de temps appropriée

SFOS 22 propose trois modes sous Administration > Time.

Use predefined NTP server est le réglage par défaut. Le pare-feu utilise NTP version 3 et se synchronise avec 0.sophos.pool.ntp.org. C’est le choix le plus simple pour de nombreux sites individuels connectés à Internet. Comme il s’agit d’un FQDN, la résolution DNS, le routage et le trafic UDP 123 sortant doivent fonctionner.

Use custom NTP server convient aux entreprises qui utilisent des serveurs de temps internes, des sources externes contrôlées ou des réseaux isolés. Il est possible de saisir des adresses IPv4, des adresses IPv6 ou des noms de domaine. SFOS accepte jusqu’à dix serveurs et les interroge dans l’ordre affiché jusqu’à ce que l’un d’eux réponde.

Cette liste constitue un basculement ordonné, et non un quorum : le pare-feu utilise le premier serveur qui répond et ne compare pas plusieurs sources de temps entre elles. La source préférée et la plus fiable doit donc figurer en premier.

Pour une configuration personnalisée, nous recommandons au moins deux sources de temps accessibles indépendamment. Deux noms qui désignent le même serveur n’apportent aucune redondance. Il est préférable d’utiliser des serveurs de temps internes distincts ou des sources choisies de manière à ne pas dépendre d’un même système. Voici un exemple de noms :

ntp01.example.net
ntp02.example.net

example.net est un domaine réservé aux exemples. Les deux noms doivent être remplacés par les serveurs NTP internes ou externes réels. L’utilisation de FQDN exige un DNS fonctionnel. Les adresses IP directes évitent cette dépendance, mais elles doivent être modifiées sur chaque pare-feu en cas de changement de serveur.

Do not use NTP server permet de régler manuellement Date et Time. Ce mode ne convient que comme solution transitoire justifiée lorsqu’aucune source de temps n’est accessible. Une horloge réglée manuellement dérive et peut perturber l’authentification, l’importation de certificats et les VPN. Pour une utilisation permanente, une source NTP accessible est la solution la plus robuste.

Configurer l’heure système sous SFOS 22

Sur un pare-feu déjà en production, il faut documenter Current time, Time zone, le mode actuel, l’ordre des serveurs et les tunnels IPsec actifs avant tout changement de serveur. Procéder ensuite à la configuration :

  1. Ouvrir Administration > Time.
  2. Contrôler la valeur actuelle sous Current time.
  3. Sous Time zone, sélectionner l’emplacement réel du pare-feu, par exemple Europe/Zurich.
  4. Sélectionner Use predefined NTP server, Use custom NTP server ou, uniquement dans un cas particulier justifié, Do not use NTP server.
  5. Pour des sources de temps personnalisées, saisir chaque serveur séparément et l’ajouter avec Add. Contrôler l’ordre d’interrogation souhaité.
  6. Cliquer sur Sync now lorsqu’un serveur NTP est configuré.
  7. Enregistrer avec Apply.
  8. Recharger WebAdmin et contrôler à nouveau Current time.

Le fuseau horaire doit correspondre à l’emplacement physique du pare-feu, et non à celui de l’administrateur actuellement connecté. C’est particulièrement important dans les environnements internationaux, car les planifications et les tâches prévues pourraient sinon s’exécuter à la mauvaise heure locale.

Configurer des planifications pour les règles et stratégies Sophos Firewall décrit la procédure complète, de l’objet horaire à la validation de la règle.

Si la synchronisation avec les nouveaux serveurs échoue, rétablir le mode ou la liste de serveurs documentés précédemment, exécuter à nouveau Sync now si NTP est activé et enregistrer avec Apply. Sync now ne s’applique pas au mode Do not use NTP server. Ce nouveau changement de serveur peut également reconnecter les tunnels IPsec ; le retour à la configuration précédente doit donc avoir lieu pendant la même fenêtre de maintenance. Contrôler ensuite à nouveau Current time et tous les tunnels précédemment actifs.

Contrôler correctement la synchronisation

Une liste de serveurs enregistrée ne prouve pas que la synchronisation fonctionne. La validation combine plusieurs observations :

  1. Recharger WebAdmin après Sync now et comparer Current time à une référence fiable, elle-même synchronisée.
  2. Générer une nouvelle entrée de journal ou un événement de test, puis comparer l’heure et le fuseau horaire dans Log Viewer ou le SIEM.
  3. Après un changement de serveur NTP, vérifier que tous les tunnels IPsec précédemment actifs se sont rétablis.
  4. Avec des serveurs personnalisés, vérifier que plusieurs sources de temps sont réellement accessibles par les chemins réseau prévus.
  5. Pour les règles planifiées ou les fenêtres de maintenance, contrôler la prochaine heure d’exécution connue sans modifier inutilement une planification de production.

Sophos ne publie pas, pour SFOS 22, de décalage temporel maximal général qui constituerait une réussite dans tous les environnements. L’essentiel est que le pare-feu reste synchronisé avec la source choisie, que le fuseau horaire local soit correct et que les systèmes corrélés indiquent le même instant pour un événement.

Lorsque NTP ne se synchronise pas

Le diagnostic commence par la dépendance la plus simple, puis suit le chemin réel des paquets.

Affichage incorrect malgré une synchronisation réussie

Commencer par recharger WebAdmin. Après Sync now, Current time n’est pas actualisé automatiquement sur la page déjà ouverte. Si un décalage constant d’une heure subsiste, comparer Time zone à l’emplacement du pare-feu.

Le nom du serveur n’est pas résolu

Le serveur prédéfini et les destinations FQDN personnalisées nécessitent le DNS. Sous Network > DNS, Test name lookup permet de tester, par exemple, 0.sophos.pool.ntp.org ou le nom du serveur personnalisé. Si la résolution échoue, corriger d’abord les serveurs DNS, les DNS Request Routes et le chemin réseau vers le résolveur.

Le serveur est résolu, mais ne répond pas

Sous Diagnostics > Tools, utiliser Route Lookup pour contrôler par quelle passerelle et quelle interface l’adresse IP du serveur est atteinte. Ouvrir ensuite Diagnostics > Packet capture > Configure, saisir sous Enter BPF string un filtre précis sur l’adresse IP de destination et UDP 123, puis l’appliquer avec Save. Activer la capture, lancer Sync now et arrêter la capture après le test. Pour le serveur d’exemple 192.0.2.20, le filtre suivant convient :

host 192.0.2.20 and udp port 123

Un fonctionnement normal montre une requête générée par le pare-feu et la réponse correspondante. Si la requête est absente, contrôler la route, le chemin WAN actif et une éventuelle gestion SD-WAN. Si seule la réponse manque, le serveur NTP, une ACL en amont, le chemin du fournisseur ou la route de retour sont les causes les plus probables.

Le trafic NTP du pare-feu est du trafic généré par le système. Une règle LAN-to-WAN ordinaire ne constitue donc pas une preuve fiable de fonctionnement. Lorsque plusieurs lignes ou le SD-WAN sont impliqués, Routage SD-WAN du trafic généré par le système explique comment contrôler le chemin de sortie réel.

Vérifier le journal du client NTP

Le journal concerné s’appelle ntpclient.log. Il peut être téléchargé avec les autres journaux de diagnostic sous Diagnostics > Tools > Troubleshooting logs. Pour un contrôle rapide en direct, après la connexion SSH à Sophos Firewall, ouvrir 5. Device Management > 3. Advanced Shell et exécuter la commande de lecture suivante :

tail -f /log/ntpclient.log

Déclencher ensuite une fois Sync now, enregistrer les nouvelles lignes et arrêter l’affichage continu avec Ctrl+C. SFOS 22 ne garantit pas un message de réussite unique identique pour toutes les versions et configurations. Il faut donc évaluer le nom du serveur, l’horodatage et les messages d’erreur conjointement avec les résultats du DNS, de la route et de la capture. Services et journaux de Sophos Firewall présente l’affectation générale des autres fichiers journaux.

Exploitation, Central et restauration

Sophos Central Firewall Management ne peut pas synchroniser les paramètres NTP vers le pare-feu. Les paramètres sont gérés directement sur chaque pare-feu. Pour plusieurs pare-feu, il faut donc documenter la stratégie prévue pour les sources de temps et les fuseaux horaires, puis effectuer des contrôles ponctuels après les changements.

Une sauvegarde restaure le fuseau horaire et les paramètres NTP, mais pas une date ni une heure définies manuellement. Après une restauration, la validation doit donc inclure Current time, Time zone, la sélection NTP et un test des services dépendants. La procédure complète est décrite dans Créer ou restaurer une sauvegarde Sophos Firewall.

FAQ

Sophos Firewall est-il automatiquement un serveur NTP pour les clients ?

Non. Administration > Time synchronise l’horloge du pare-feu. Pour les appareils internes, le pare-feu peut transférer les requêtes NTP par NAT vers un véritable serveur de temps ; cela nécessite une configuration distincte du relais NTP.

Pourquoi Current time ne change-t-il pas immédiatement après Sync now ?

La page WebAdmin déjà ouverte n’actualise pas automatiquement cette valeur. Après Sync now et Apply, recharger WebAdmin, puis contrôler à nouveau Current time.

Combien de serveurs NTP personnalisés faut-il saisir ?

SFOS accepte jusqu’à dix serveurs et les interroge dans l’ordre affiché. Pour l’exploitation, il est recommandé d’utiliser au moins deux sources accessibles indépendamment, à condition que l’environnement les fournisse et que les deux chemins aient réellement été testés.

Le propre trafic NTP du pare-feu nécessite-t-il une règle LAN-to-WAN ?

Non. La requête est générée par le pare-feu et constitue du trafic généré par le système. Les éléments déterminants sont le DNS pour les destinations FQDN, le routage, un chemin de sortie utilisable, UDP 123 et la réponse de la source de temps.